Skip to main content
Zurück zu Docs
⚙️Konto & Einstellungen

Sicherheit & Datenschutz

AES-256-Verschlüsselung, CSP-Header, OWASP-Konformität

Sicherheit ist von grundlegender Bedeutung für eine Plattform, auf der Nutzer uns ihre Wallet-Autorisierungen und die Ausführung ihrer Trades anvertrauen. Dieses Dokument beschreibt, was wir tun, um Sie zu schützen, was Sie selbst tun können, um sich zu schützen, und wie wir mit Daten umgehen.

Wovor wir schützen

Die Bedrohungen, mit denen Plattformen für Prognosemärkte konfrontiert sind:

  • Phishing-Versuche, die auf die Wallets von Nutzern abzielen
  • Kontoübernahmen durch gestohlene Passwörter
  • Smart-Contract-Fehler in der Trading-Infrastruktur
  • Datenbankverletzungen, die Nutzerdaten offenlegen
  • Insider-Bedrohungen (Mitarbeiter mit Zugriff)
  • Regulatorische Risiken für nicht regelkonforme Nutzer

Wir haben für all diese Fälle Schutzmaßnahmen entwickelt.

Wallet-Sicherheit

Wir verwahren niemals Ihre Gelder. Ihre USDC verbleiben in Ihrer Wallet. Predite signiert Trades in Ihrem Namen nur dann, wenn Sie sie ausdrücklich bestätigen. Ohne Ihre aktive Zustimmung können wir Ihre Gelder nicht bewegen.

Verschlüsselte Schlüsselspeicherung. Um am CLOB von Polymarket zu handeln, verwahrt Predite den Private Key der Wallet, die Sie verbinden — einen Pop-up-Ablauf im Browser gibt es nicht, denn das CLOB ist eine API und Orders werden serverseitig signiert. Der Key kommt über HTTPS an, wird mit AES-256-GCM verschlüsselt (per scrypt abgeleiteter Schlüssel, ein frischer Zufalls-IV je Datensatz), und gespeichert wird ausschließlich der Ciphertext. Er wird für den Augenblick der Ordersignatur im Arbeitsspeicher entschlüsselt und nie in Logs geschrieben. Machen wir uns nichts vor: Das ist die Verwahrung eines heißen Trading-Keys. Was Sie tatsächlich schützt, ist, eine dedizierte Wallet ausschließlich mit Ihrem Trading-Kapital auszustatten.

On-Chain-Freigaben sind unbegrenzt — und Predite setzt sie, nicht Sie. Vor Ihrer ersten Order muss die Wallet die Contracts von Polymarket freigeben, und diese Freigaben werden in Ihrem Namen als UNBEGRENZTE Freigabe gesendet, dazu eine pauschale Freigabe für die Outcome-Tokens. So funktioniert auch polymarket.com, aber es bedeutet, dass die Allowance nicht Ihre Risikokontrolle ist. Was Ihr Risiko tatsächlich begrenzt: die Limits pro Order und pro Tag, die Limits pro Bot, Ihr Kill Switch und die Größe der dedizierten Wallet, die Sie ausgestattet haben.

Widerrufbar. Sie können unseren Zugriff jederzeit über die Token-Freigabeeinstellungen Ihrer Wallet auf Polygonscan widerrufen.

Kontosicherheit

Authentifizierung über Clerk. Wir verwalten Passwörter nicht selbst — das übernimmt Clerk. Clerk ist auf Authentifizierung spezialisiert und folgt den Best Practices der Branche (bcrypt-Passwort-Hashing, Rate Limiting, Erkennung von Datenlecks).

Bot-Plan + Beta-Flag pro Konto. Live-Trading ist doppelt abgesichert: ein aktives Bot-Abo und ein Beta-Flag pro Konto, das nur der Support setzen kann. Weder die API noch die UI können das umgehen.

Sitzungsverwaltung. Sitzungen laufen automatisch ab. Sie können aktive Sitzungen jederzeit in Ihrem Profil einsehen und widerrufen.

E-Mail-Verifizierung. Änderungen der E-Mail-Adresse erfordern eine Verifizierung der neuen Adresse, bevor sie wirksam werden.

Anwendungssicherheit

HTTPS überall. TLS 1.3 für alle Verbindungen. Kein Rückfall auf HTTP.

Content Security Policy. Strikte CSP-Header verhindern Script-Injection.

Rate Limiting. Aggressive Rate Limits verhindern Brute-Force-Angriffe, API-Missbrauch und DDoS-Versuche.

CSRF-Schutz. Jede zustandsändernde Aktion erfordert ein neues CSRF-Token. Dies verhindert Cross-Site Request Forgery.

Schutz vor SQL-Injection. Parametrisierte Abfragen überall. Keine String-Verkettung bei Datenbankoperationen.

XSS-Schutz. Nutzereingaben werden an jeder Render-Grenze bereinigt. Das automatische Escaping von React hilft, aber wir verlassen uns nicht allein darauf.

Datenbanksicherheit

Verschlüsselung im Ruhezustand. Supabase verschlüsselt alle Daten auf der Festplatte.

Row-Level Security. Jeder Nutzer sieht nur seine eigenen Daten — durchgesetzt auf Datenbankebene, nicht auf Anwendungsebene. Selbst wenn unser Anwendungscode einen Fehler enthielte, würde die Datenbank unautorisierte Abfragen verweigern.

Audit-Protokollierung. Jede sicherheitsrelevante Aktion (Trade, Auszahlung, Passwortänderung, MFA-Umschaltung) wird mit Zeitstempel und IP protokolliert.

Backup-Verfahren. Tägliche verschlüsselte Backups mit 90-tägiger Aufbewahrung. Point-in-Time-Recovery verfügbar.

Netzwerksicherheit

Cloudflare-DDoS-Schutz. Unsere Edge-Schicht fängt Traffic-Angriffe ab.

Vercel-Infrastruktur. Der Produktions-Traffic läuft über das gehärtete Netzwerk von Vercel.

Kein direkter Datenbankzugriff. Unsere Datenbank ist aus dem öffentlichen Internet nicht erreichbar. Nur unsere Anwendung kann eine Verbindung herstellen.

API-Rate-Limits. Limits pro Nutzer und pro IP verhindern Missbrauch und Scraping.

Was Nutzer tun können

Starkes Passwort + MFA: ein eindeutiges, von einem Passwortmanager generiertes Passwort sowie MFA über eine Authenticator-App. Das stoppt 99 % der Angriffe.

Hardware-Wallet: Verwenden Sie bei größerem Kapital (>$1k) ein Ledger oder Trezor. Selbst wenn unsere Systeme kompromittiert sind, verweigert die Wallet unautorisierte Signaturen.

URLs verifizieren: Speichern Sie predite.io direkt als Lesezeichen. Phishing-Seiten können echten Seiten zum Verwechseln ähnlich sehen — klicken Sie niemals auf Anmeldelinks aus E-Mails.

Freigaben begrenzen: Setzen Sie die USDC-Ausgabenobergrenzen niedrig an. Erteilen Sie bei Bedarf eine erneute Freigabe. Das begrenzt die Auswirkungen eines einzelnen Sicherheitsvorfalls.

Regelmäßige Überprüfung: monatliche Kontrolle von:

  • Aktiven Sitzungen
  • Token-Freigaben auf Polygonscan
  • Benachrichtigungseinstellungen
  • Letzten Kontoaktivitäten

Seien Sie skeptisch: Seriöser Support wird niemals nach Seed-Phrasen, Passwörtern oder 2FA-Codes fragen. Jeder, der danach fragt, ist ein Betrüger.

Was passiert, wenn wir von einer Sicherheitsverletzung betroffen sind

Wir verfügen über einen dokumentierten Prozess zur Reaktion auf Sicherheitsvorfälle:

  1. Erkennen: Die Überwachung alarmiert unser Team innerhalb von Minuten nach einer Anomalie
  2. Eindämmen: Schlüssel rotieren, Sitzungen widerrufen, verdächtige Aktivitäten stoppen
  3. Untersuchen: vollständige forensische Analyse mit Zeitleiste
  4. Benachrichtigen: betroffene Nutzer werden innerhalb von 72 Stunden benachrichtigt (DSGVO-Anforderung)
  5. Beheben: die Schwachstelle patchen, die Lektion dokumentieren, öffentlich teilen
  6. Wiederherstellen: bei Bedarf aus Backups wiederherstellen

Wir hatten noch nie eine Sicherheitsverletzung. Sollte es jemals dazu kommen, steht für uns Transparenz vor Bequemlichkeit.

Compliance

DSGVO (EU-Nutzer):

  • Recht auf Datenexport (Einstellungen → Datenschutz → Meine Daten exportieren)
  • Recht auf Löschung (Einstellungen → Datenschutz → Konto löschen)
  • Cookie-Einwilligungsbanner mit granularen Kontrollmöglichkeiten
  • Öffentlich verfügbare Datenschutzerklärung

LGPD (brasilianische Nutzer):

  • Den Rechten der DSGVO gleichwertige Rechte
  • Datenlokalisierung für brasilianische Nutzer (Supabase-Region São Paulo geplant)

Steuer-Compliance:

  • Trade-Historie für Steuererklärungen exportierbar
  • Mit der brasilianischen Receita Federal kompatibles Format
  • Format im Stil des US-amerikanischen IRS-Formulars 8949 (CSV)

Datenschutz

Was wir erfassen:

  • E-Mail, Name (optional), Wallet-Adresse(n)
  • Trade-Historie (erforderlich für Portfolio- und Steuerberichte)
  • Bot-Konfigurationen und -Ergebnisse
  • Nutzungsmuster (welche Funktionen Sie verwenden)

Was wir nicht erfassen:

  • Browserverlauf außerhalb von Predite
  • Site-übergreifende Tracking-Cookies (wir verwenden keine)
  • IP-basierte Standortdaten über das Land hinaus (für Analysen)
  • Personenbezogene demografische Daten

Mit wem wir Daten teilen:

  • Polymarket (erforderlich zur Ausführung von Trades)
  • Stripe (erforderlich für Zahlungen)
  • Clerk (erforderlich für die Authentifizierung)
  • Cloudflare/Vercel (erforderlich für das Hosting)
  • Steuerbehörden nur, wenn gesetzlich vorgeschrieben und nach vorheriger Benachrichtigung an Sie

Wir verkaufen niemals Nutzerdaten. Punkt.

Sicherheitsprobleme melden

Wenn Sie eine Sicherheitslücke finden:

  • Schreiben Sie eine E-Mail an security@predite.io
  • Wir antworten innerhalb von 24 Stunden
  • Kritische Probleme werden innerhalb von 7 Tagen gepatcht
  • Koordinierte Offenlegung bevorzugt — wir arbeiten mit Ihnen zusammen

Ein Bug-Bounty-Programm ist in Planung. Derzeit erfolgt dies informell — für bedeutende Funde gibt es Anerkennung, Nennung sowie Account-Guthaben/Swag.

Unabhängige Sicherheitsprüfung

Wir arbeiten auf Folgendes hin:

  • SOC-2-Type-2-Audit (in Vorbereitung, voraussichtlich Ende 2026)
  • Unabhängige Sicherheitsprüfung der Smart Contracts (geplant)
  • Öffentlicher Penetrationstest (geplant)

Wir legen unsere Sicherheitsaussagen derzeit ehrlich offen — wir sprechen von einer "SOC2-ready-Architektur" und nicht von "SOC2-zertifiziert", weil wir das Audit noch nicht abgeschlossen haben. Viele Plattformen machen irreführende Angaben; wir tun das nicht.

Verwandte Dokumente